觀點:我們為什么需要威脅情報?

最近被談論的異常火熱的一個術語就是威脅情報,那么威脅情報到底是什么意思,它是一種什么概念或者機制呢?本文中我們就來親密接觸一下威脅情報,并了解它所具有的功能,然后給出幾個威脅情報的最佳實踐示例,最后分析威脅情報有助于SIEM解決什么問題。

觀點:我們為什么需要威脅情報?

什么是威脅情報?

最近,威脅情報受到廣泛的關注。它有很多種不同的定義,下面列出了一些經常被引用的定義:

威脅情報是基于證據的知識,包括上下文、機制、指標、隱含和可操作的建議,針對一個現存的或新興的威脅,可用于做出相應決定的知識。—Gartner

針對安全威脅、威脅者、利用、惡意軟件、漏洞和危害指標,所收集的用于評估和應用的數據集。—SANS研究院

簡單地說,威脅情報就是能幫助你識別安全威脅并做出明智決定的知識。威脅情報可以幫助你解決以下問題:

1、針對大量的安全威脅信息,包括網絡威脅者、威脅方式、漏洞、目標等等,如何跟上時代的步伐?

2、如何主動獲取關于未來安全威脅的信息?

3、如何通知領導關于特定安全威脅的危險和所帶來的后果?

為何每個人都在談論它?

2015年Verizon的DBIR報告估計,從7億份危害紀錄中,安全威脅造成了4億美元的經濟損失,而這些損失則是由79790起安全事件所導致的。只要安全威脅和破壞發生,每個企業都將尋找方法來保護他們的數據。隨著我們對IT系統的依賴,威脅的場景總是處于不斷變化之中,所以企業的經濟損失風險正在不斷增大。

威脅同時來自內部和外部,同時管理威脅的組織都承受著巨大的壓力。盡管信息的原始數據是可用的,但獲取有意義的信息是非常困難且費時的,但是可以通過前期措施來做到這一點。這自然地就把越來越多的用戶吸引到威脅情報這一概念,因為這有助于他們在海量數據、警報和攻擊中對它們進行主次排序,并能夠提供可實施性的信息。

下表給出了威脅情報能夠識別的威脅的幾種常見指標:

觀點:我們為什么需要威脅情報?

威脅情報的功能

攻擊可以大致歸類為基于用戶的、基于應用程序的和基于基礎設施的威脅。一些最常見的威脅是SQL注入、DDoS、Web應用程序攻擊和網絡釣魚。

擁有一個IT安全解決方案是非常重要的,因為它能夠提供威脅情報的能力,并通過主動式和響應式地來管理這些攻擊。攻擊者在不斷改變他們的方法來挑戰安全系統。因此,企業機構就不可避免地從各種源頭獲取到威脅情報。

有效應對威脅行之有效的一種方法是,使用SIEM(Security Information & Event Management system,安全信息&事件管理系統)來檢測并應對威脅。SIEM可以用來跟蹤你的環境中發生的一切,并識別異常的活動。單獨的事件可能看起來并不相關,但通過事件關聯和威脅情報,你就能看到在你的環境中到底發生了什么。

如今,IT安全專家必須在假定的心理缺口下操作。對威脅情報中已知惡意攻擊者的流量進行監控,這將有助于識別惡意活動。然而,這可能需要人工手動操作,并且可能很耗時間。將基于威脅情報的指示器集成到SEIM安全解決方案中,這將有助于識別受危害系統,甚至可能阻止一些攻擊。

觀點:我們為什么需要威脅情報?

最佳實踐

針對不斷變化的威脅場景,整合威脅情報和應對攻擊還不足以對抗它。你需要分析形勢,并確定你可能面臨的威脅,在此基礎上提出預防措施。這里有幾個最佳實踐的例子:

1、制定一個應用程序白名單和黑名單。這有助于防止惡意或未經允許的程序執行操作,包括.DLL文件、腳本和安裝器。

2、仔細檢查你的日志,看看試圖的攻擊是否是一個獨立的事件,或者某個漏洞是否之前被利用過。

3、確定在試圖的攻擊中改變了什么。

4、審計日志并確定為什么發生了這個事件—其原因可能包括從系統漏洞到一個過時的驅動程序中的任何一個。

威脅情報有助于SIEM解決什么問題

一個SIEM,就像SolarWinds 日志和事件管理器,從監控的流量中收集和規范日志數據,并自動標記可疑事件。

隨著威脅情報機制和內建規則的集成,可以將監控的事件與已知的且不斷更新的威脅者對比。從實時的日志數據中你可以快速搜索并監控安全威脅者,并識別常見的危害指標。此外,你也可以自動采取措施,例如禁掉已知的惡意IP地址,以防惡意攻擊的發生。


作者:JackFree/編譯

來源:51CTO

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/257832.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/257832.shtml
英文地址,請注明出處:http://en.pswp.cn/news/257832.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

vijos 1942 [AH 2005] 小島

描述 西伯利亞北部的寒地,坐落著由 N 個小島組成的島嶼群,我們把這些小島依次編號為 1 到 N 。 起初,島嶼之間沒有任何的航線。后來隨著交通的發展,逐漸出現了一些連通兩座小島的航線。例如增加一條在 u 號小島與 v 號小島之間的航…

聊城大學計算機應用基礎函授,聊城大學試題計算機應用基礎試題

姓名 年級專業層次 教學單位密封線 第1頁 共3頁聊城大學《計算機應用基礎》函授試題一、判斷題(共10題,每題2分,共20分)1、信息按狀態劃分可以劃分為動態信息和靜態信息。( √ )2、操作系統不具有通用性。( )3、在Windows XP環境中,整個顯示…

Struts2中 Path (getContextPath與basePath)

struts2中的路徑問題是根據action的路徑而不是jsp路徑來確定,所以盡量不要使用相對路徑。 雖然可以用redirect方式解決,但redirect方式并非必要。解決辦法非常簡單,統一使用絕對路徑。(在jsp中用request.getContextpath方式來拿到…

(七)SpringBoot+SpringCloud —— 集成斷路器

2019獨角獸企業重金招聘Python工程師標準>>> 斷路器簡介 在一個項目中,系統可能被拆分成多個服務,例如用戶、訂單和庫存等。 這里存在這服務調用服務的情況,例如,客戶端調用訂單服務,訂單服務又調用庫存服務…

Java反射機制的使用方法

Java的反射機制同意你在程序執行的過程中獲取類定義的細節。有時候在程序執行的時候才得知要調用哪個方法,這時候反射機制就派上用場了。獲取類 類的獲取方法有下面幾種:forName()。通過Class.forName()獲取與字符串向相應的類。比方\lstinline{Class.fo…

銀行計算機設備日常檢查表,[計算機]201154安全檢查表.doc

[計算機]201154安全檢查表土建基礎框架施工檢查表編號:2011-03-01-11工程名稱鑄造車間檢查時間2011 年 月 日檢查部位基礎施工檢 查 人檢 查結 論百分制折合分數:需要整改共 條。受檢單位河南周口受檢責任人檢 查 內 容檢查項目檢查內容和安全文明施工要…

我為什么要寫FansUnion個人官網-BriefCMS-電子商務malling等系統

不少朋友一直關注我最近幾個月,已經做的和正在做的項目,比如個人官網、BriefCMS、電子上午malling等系統。但是呢,部分朋友比較好奇,為啥要去寫。他們比較疑惑的是,市面上已經有很多類似的系統了,甚至有部分…

Node開發文件上傳系統及向七牛云存儲和亞馬遜AWS S3的文件上傳

背景起,有奏樂: 有偉人曰:學習技能的最好途徑莫過于理論與實踐相結合。 初學Node這貨時,每每讀教程必會Fall asleep。 當真要開發系統時,頓覺精神百倍,即便踩坑無數也不失斗志。 因為同團隊的小伙伴們都在辛…

計算機學業水平考試及格,信息技術學業水平考試表格部分試題(帶答案)

第三章表格信息的加工與表達復習學案【學習目標】1.熟練使用excel加工表格信息,理解用圖表來表現信息的特點與意義,2.能根據表格數據關系選擇合適的圖表類型表達意圖。【考點】1.表格中常用的函數及其求值方法;2.根據數據選擇合適的圖表類型&…

Ok6410掛載NFS

虛擬機: apt-get install portmap apt-get install nfs-kernel-server mkdir /nfs/root/mNFS chmod 777 /nfs chmod 777 /nfs/root vi /etc/exports 添加:/nfs/root *(rw,sync,no_root_squash) 開發板: mount -t nfs 192.168.0.12…

云計算:容器技術變革云計算,SaaS帶動CaaS市場

報告摘要: 1、容器技術增速驚人,市場認可度提高 虛擬化是云計算的重要基礎,Docker定義了一套容器從構建到執行的標準化體系,改變了傳統的虛擬化技術,深度影響了云計算領域。 隨著谷歌、亞馬遜、微軟等云計算廠商紛紛加…

Jan 12 - Delete Node in a Linked List; Data Structure; Linked List; Pointer;

代碼: /*** Definition for singly-linked list.* public class ListNode {* int val;* ListNode next;* ListNode(int x) { val x; }* }*/ public class Solution {public void deleteNode(ListNode node) {if(node null) return;while(node.next ! …

三年級神奇電子計算機教案,人教版小學三年級下冊信息技術教案

人教版小學三年級下冊信息技術教案 人教版小學信息技術教案第一課 神奇的信息世界教學目的:通過學習使學生更充分地了解信息技術在生活中的應用。教學內容:觀看“神奇的信息世界”光碟教學準備:1、調試每臺計算機 2、打開計算機并由教師機控制…

spark 安裝配置

最佳參考鏈接 https://opensourceteam.gitbooks.io/bigdata/content/spark/install/spark-160-bin-hadoop26an_zhuang.html Apache Spark1.1.0部署與開發環境搭建   Spark是Apache公司推出的一種基于Hadoop Distributed File System(HDFS)的并行計算架構。與MapReduce不同&am…

《大數據原理:復雜信息的準備、共享和分析》一一2.5 在標識符中嵌入信息:不推薦...

2.5 在標識符中嵌入信息:不推薦大多數標識符不是純粹的隨機數,它們通常含有一些可由熟悉標識系統的人解釋的嵌入信息。例如,標識符中可以嵌入姓的前三個字母,同樣,標識符中也可以嵌入出生年份的最后兩位數字。標識符中…

python基礎知識-列表,元組,字典

列表(list) 賦值方法: l [11,45,67,34,89,23] l list() 列表的方法: 1 #!/usr/bin/env python2 3 class list(object):4 """5 list() -> new empty list6 list(iterable) -> new list initial…

車站計算機聯鎖系統的仿真設計,車站計算機聯鎖仿真設計.doc

車站計算機聯鎖仿真設計2012 屆 交通運輸 學院專 業學 號 2008學生姓名指導教師完成日期 2012年 月日計算機聯鎖是保證車站內列車和調車作業安全,提高車站通過能力的一種信號設備。設計以沙盤模型為根據,練習制作聯鎖信號圖表,使用Visual Bas…

如何解決機器學習中的數據不平衡問題?

在機器學習任務中,我們經常會遇到這種困擾:數據不平衡問題。 數據不平衡問題主要存在于有監督機器學習任務中。當遇到不平衡數據時,以總體分類準確率為學習目標的傳統分類算法會過多地關注多數類,從而使得少數類樣本的分類性能下降…

ubuntu每次登陸都用root賬號登陸

sudo -s 進入 root 用戶權限模式 vi /etc/lightdm/lightdm.conf [SeatDefaults] greeter-sessionunity-greeter user-sessionUbuntu greeter-show-manual-logintrue allow-guestfasle 重啟后再登陸就會 直接用root登陸了 版權聲明:本文為博主原創文章,未…

js-BOM

私有變量: 1、在一個實例上調用setName()會影響所有的實例 BOM: 1、全局變量不能通過delete操作符刪除,而直接在window對象上定義的屬性可以 2、嘗試訪問為聲明的變量會拋出錯誤,但通過查詢window對象&…